一种单一、可信的方式来确认正确的人批准了正确的行动——在事情发生的那一刻。
大多数团队将一次性密码视为一种登录机制 - 就到此为止。更困难的问题位于产品内部:付款、帐户变更、员工审批以及需要真实、可验证同意的长尾操作。
在行动发生时发送新的 OTP 并在几秒钟内验证它,将这些时刻转化为记录的、可归因的事件。客户或员工在他们已经信任的渠道上准确确认他们同意的内容。
下面的每个事件都受益于在操作时生成的新 鲜的一次性代码,并根据原始会话进行验证,而不仅仅是几周前设置的密码。
超过所选阈值的付款、转账、付款、退款、充值和货币兑换。
密码重置、电子邮件或电话更新、新设备注册、MFA 更改和恢复流程。
添加收款人、提高信用额度、批准发票、释放库存或批量数据导出。
后台签字、双重控制批准、代理柜台退款和管理角色升级。
预订确认、合同接受、条款变更、GDPR 选择加入和文档电子签名。
当欺诈信号触发时加强检查 - 新 IP、新设备、异常数量或速度。
相同的生成/交付/验证循环涵盖付款、敏感变更、确认和员工批准——只有触发器和 措辞发生变化。
客户或员工发起敏感操作——付款、帐户更改、批准、确认。
您的系统使用通道、长度、到期时间和事件上下文调用 /otp/generate。
该代码通过 SMS 或电子邮件发送,并清楚说明所批准的内容。
/otp/validate 使用代码、提交操作并针对用户记录事件。
代码是一次性的、有时间限制的并且与原始代码绑定 otpId 。 OTP 值本身永远不会由 API 返回 - 它仅存储为 TTL 的哈希值,并在验证时消耗。请参阅 OTP API 参考 获取完整的请求和响应详细信息。
验证当前的行动可以同时转移风险、证据和客户信任。